CVE-2025-13408: Luki CSRF w wtyczce Foxtool All-in-One dla WordPress
Podatność CSRF w wtyczce Foxtool All-in-One dla WordPress umożliwia nieautoryzowane połączenia OAuth. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Foxtool All-in-One dla WordPress (do wersji 2.5.2 włącznie) jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji foxtool_login_google(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji, np. kliknięcia w link, co pozwala na ustanowienie połączenia OAuth.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom nawiązanie połączenia OAuth poprzez sfałszowane żądanie, jeśli uda im się nakłonić administratora do interakcji z podstępnym linkiem. Może to prowadzić do niezamierzonych zmian w konfiguracji lub dostępie do zasobów, co stanowi ryzyko dla bezpieczeństwa witryny i danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Foxtool All-in-One i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo traktuj aktualizacje zabezpieczeń i audyt uprawnień OAuth.